CVE Vendor Producto Severidad VAfectadas Exploit
CVE-2026-32998 Veeam Veeam Service Provider Console CRÍTICA (9.4) No especificadas Sí
CVE-2026-32999 Comet Backup Comet Backup Server CRITICAL (9) No especificado exactamente, afecta al módulo de firma del agente de backups en versiones del servidor Comet Backup Sí
CVE-2026-4408 Samba Team Samba file servers y domain controllers clásicos CRÍTICA (9) Sistemas configurados con "check password script" usando el carácter %u y servicio samba-dcerpcd activo como servicio del sistema Sí
CVE-2026-8979 Mennekes Mennekes Amtron series (firmware) CRITICAL (9.3) versiones de firmware ≤ 5.22.3 Sí
CVE-2026-8980 Mennekes Serie Amtron (firmware) CRITICAL (9.3) firmware versiones ≤ 5.22.3 Sí
CVE-2026-44672 MapFish mapfish-print CRITICAL (9.3) Desde 3.23.0 hasta antes de 3.28.28, 3.30.30, 3.31.22, 3.33.14 y 4.0.3 Sí
CVE-2026-24444 SDMC Routers módem cable SDMC NE6037 CRÍTICA (9.3) Firmware 7.1.6.0.25 y 7.1.6.1.9_B9 Sí
CVE-2026-38702 InHand Networks Firmware IR302, IR305, IR315, IR615 CRÍTICA (9.8) IR302 v3.5.108 y anteriores, IR305 v1.0.118 y anteriores, IR315 v1.0.118 y anteriores, IR615 v1.0.118 y anteriores Sí
CVE-2026-38703 InHand Networks Firmware para dispositivos IR302, IR305, IR315, IR615 CRÍTICA (9.8) Firmware V3.5.108 IR302, V1.0.118 IR305 Sí
CVE-2026-38704 InHand Networks Firmware de WireGuard VPN en dispositivos IR302, IR305, IR315, IR615 CRITICAL (9.8) IR302 v3.5.108 y anteriores, IR305 Sí
CVE-2026-38707 InHand Networks Firmware IPSec VPN para modelos IR302, IR305, IR315, IR615 CRÍTICA (9.8) V3.5.108 (IR302), V1.0.118 (IR305, IR315, IR615) y versiones anteriores Sí
CVE-2026-44477 CloudNativePG CloudNativePG Metrics Exporter para PostgreSQL en Kubernetes CRITICAL (9.4) Antes de 1.29.1 y 1.28.3 Sí
CVE-2026-45261 GitButler GitButler (aplicación de escritorio basada en Tauri) CRITICAL (9.3) Versiones anteriores a 0.19.7 Sí
CVE-2026-43898 SandboxJS SandboxJS (librería de sandboxing JavaScript) CRITICAL (10) Versiones anteriores a 0.9.6 Sí
CVE-2026-45058 electerm electerm (cliente terminal CRÍTICA (9.4) 3.8.8 y anteriores Sí
CVE-2026-45311 CodeWhale DeepSeek + MiMo coding agent (run_tests tool) CRÍTICA (9.6) Desde 0.3.0 hasta 0.8.23 (excluyendo 0.8.23) Sí
CVE-2026-45323 MeshCore MeshCore Lovelace card para Home Assistant CRITICAL (9.6) Versiones anteriores a 0.3.3 Sí
CVE-2026-45353 Proyecto Open Source electerm electerm (cliente terminal CRITICAL (9.3) 3.0.6 a 3.8.8 Sí
CVE-2026-45374 CodeWhale DeepSeek + MiMo coding agent (task_create tool) CRITICAL (9.6) versiones anteriores a 0.8.26 Sí
CVE-2026-45039 RustFS RustFS (sistema de almacenamiento de objetos distribuido) CRITICAL (9.8) versiones anteriores a 1.0.0-beta.2 Sí
CVE-2026-9037 (No especificado) Controlador de carga afectado CRITICAL (9.3) Versiones con mecanismo de actualización firmware sin validación criptográfica Sí
CVE-2026-34311 Oracle Hospitality Oracle Hospitality OPERA 5 Property Services CRITICAL (9.8) 5.6.19.24, 5.6.22, 5.6.25.19, 5.6.27.6, 5.6.28 Sí
CVE-2026-45288 JasperFx Marten (.NET Transactional Document DB y Event Store) CRÍTICA (9.8) Versiones anteriores a la 8.36.1 Sí
CVE-2026-46775 Oracle Oracle REST Data Services (Core) CRITICAL (9.9) 24.2.0 a 26.1.0 Sí
CVE-2026-46817 Oracle Oracle Payments (parte de Oracle E-Business Suite) CRITICAL (9.8) 12.2.3 a 12.2.15 Sí
CVE-2026-46819 Oracle Oracle Internet Procurement Connector (parte de Oracle E-Business Suite) CRÍTICA (9.1) 12.2.3 a 12.2.15 Sí
CVE-2026-46822 Oracle Corporation Oracle iAssets (parte de Oracle E-Business Suite) CRÍTICO (9.9) 12.2.3 a 12.2.15 Sí
CVE-2026-46824 Oracle Corporation Oracle Universal Work Queue (parte de Oracle E-Business Suite) CRITICAL (9.9) Versiones 12.2.3 a 12.2.15 Sí
CVE-2026-46833 Oracle Oracle Database Server – Net Service CRÍTICA (9.0) 23.4.0 a 23.26.2 Sí
CVE-2026-46839 Oracle Oracle REST Data Services CRITICAL (9.9) 24.2.0 a 26.1.0 Sí
CVE-2026-46840 Oracle Oracle REST Data Services (Backend-as-a-Service) CRÍTICA (10.0) 24.2.0 a 26.1.0 Sí
CVE-2026-9645 No especificado No especificado CRITICAL (9.9) No especificadas Sí
CVE-2026-44848 Portainer Portainer Community Edition CRITICAL (9.4) Desde la 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0 Sí
CVE-2026-44849 Portainer Portainer Community Edition CRÍTICA (9.4) Desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0 Sí
CVE-2026-8809 Advanced Custom Fields: Extended Plugin para WordPress – ACF Extended CRITICAL (9.8) Todas las versiones hasta e incluyendo 0.9.2.5 Sí

CVE CVE-2026-32998
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026, 03:31 UTC
Vendor Veeam
Producto Veeam Service Provider Console
Versiones No especificadas
Exploit Públicos Sí
Referencia KB Veeam – CVE-2026-32998</td
Descripción Esta vulnerabilidad en Veeam Service Provider Console permite la ejecución remota de código. Esto implica que un atacante, sin necesidad de acceso local, puede ejecutar comandos arbitrarios con permisos elevados en el sistema afectado, comprometiendo totalmente la integridad y disponibilidad de la infraestructura gestionada.
Estrategia Actualizar inmediatamente Veeam Service Provider Console aplicando el parche oficial disponible. Implementar segmentación de red para limitar el acceso remoto al producto, y monitorizar logs de la consola para detectar actividades anómalas que puedan indicar intentos de explotación en curso.

CVE CVE-2026-32999
Severidad CRITICAL (9)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor Comet Backup
Producto Comet Backup Server
Versiones No especificado exactamente, afecta al módulo de firma del agente de backups en versiones del servidor Comet Backup
Exploit Públicos Sí, exploit confirmado disponible
Referencia Soporte Comet Backup</td
Descripción Filtro insuficiente de caracteres en el módulo de firma del agente de backup del servidor Comet Backup permite a un administrador autenticado de inquilino ejecutar código arbitrario en nombre de un usuario privilegiado en el servidor afectado y dispositivos conectados.
Estrategia Actualizar inmediatamente el servidor Comet Backup a la versión que corrige esta vulnerabilidad. Limitar el acceso administrativo a solo personal estrictamente necesario y monitorizar comportamientos anómalos en servidores y dispositivos conectados para detectar explotación activa.

CVE CVE-2026-4408
Severidad CRÍTICA (9)
Importancia para la empresa ALTA
Publicado 29 May 2026, 03:31 (UTC)
Vendor Samba Team
Producto Samba file servers y domain controllers clásicos
Versiones Sistemas configurados con «check password script» usando el carácter %u y servicio samba-dcerpcd activo como servicio del sistema
Exploit Públicos Sí
Referencia RedHat CVE Advisory
Descripción Se encontró una falla en Samba. Un atacante remoto puede explotar una mala configuración en servidores de archivos Samba y controladores de dominio clásicos que usan la función «check password script». Si este script está configurado con el carácter de sustitución %u, el nombre de usuario controlado por el cliente se pasa sin un escape adecuado de los meta-caracteres de shell. Esta vulnerabilidad permite a un atacante ejecutar comandos remotamente en el sistema afectado. Este problema afecta principalmente configuraciones no estándar donde se usa «check password script» con %u y el servicio samba-dcerpcd está activo como servicio del sistema.
Estrategia Actualizar Samba a la versión corregida que elimina esta vulnerabilidad. Revisar y evitar configuraciones que usen «check password script» con %u sin el escape adecuado. Desactivar o restringir el servicio samba-dcerpcd si no es imprescindible. Implementar monitoreo de comandos remotos sospechosos y alertar sobre cualquier actividad anómala. Priorizar esta vulnerabilidad debido a la existencia de exploits públicos y la capacidad de ejecución remota de código.

—–


CVE CVE-2026-8979
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026, 03:31 (UTC)
Vendor Mennekes
Producto Mennekes Amtron series (firmware)
Versiones versiones de firmware ≤ 5.22.3
Exploit Públicos Sí
Referencia Advisory Mennekes Amtron series
Descripción La serie Mennekes Amtron (firmware versiones ≤ 5.22.3) es vulnerable a una omisión de autenticación. Un atacante remoto no autenticado puede cambiar la contraseña de la cuenta de usuario mediante una solicitud POST manipulada al endpoint /operator/operator.

Esta vulnerabilidad permite a un atacante externo controlar cuentas administrativas sin necesidad de autenticación previa, abriendo la puerta a toma de control total del dispositivo, alteración de configuraciones y posible acceso a la red interna.

Estrategia Actualizar inmediatamente el firmware a una versión superior a la 5.22.3 que corrija esta vulnerabilidad. En paralelo, restringir el acceso remoto a la interfaz vulnerable mediante firewalls o segmentación de red, y monitorizar intentos anómalos de acceso para detectar explotación activa.

CVE CVE-2026-8980
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor Mennekes
Producto Serie Amtron (firmware)
Versiones firmware versiones ≤ 5.22.3
Exploit Públicos Sí
Referencia CyberDanube Security Research
Descripción La serie Mennekes Amtron (firmware versiones ≤ 5.22.3) es vulnerable a una escalada de privilegios. Un usuario autenticado con bajos privilegios puede cambiar las contraseñas de las cuentas de administrador (operador) y fabricante mediante solicitudes POST manipuladas. Esto facilita que un atacante con acceso inicial limitado tome control total del dispositivo al acceder a las cuentas privilegiadas.
Estrategia Actualizar de inmediato el firmware a una versión superior a la 5.22.3 que corrige la vulnerabilidad. Restringir estrictamente el acceso a usuarios autenticados con privilegios limitados y monitorizar accesos inusuales. Además, auditar las configuraciones de contraseñas y reforzar políticas de autenticación para mitigar posibles explotaciones activas.

CVE CVE-2026-44672
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor MapFish
Producto mapfish-print
Versiones Desde 3.23.0 hasta antes de 3.28.28, 3.30.30, 3.31.22, 3.33.14 y 4.0.3
Exploit Públicos Sí
Referencia Aviso de Seguridad Oficial
Descripción mapfish-print es un componente de MapFish para imprimir mapas cartográficos con plantillas. Desde la versión 3.23.0 hasta justo antes de las versiones 3.28.28, 3.30.30, 3.31.22, 3.33.14 y 4.0.3, un atacante puede ejecutar código arbitrario en Dynamic table sin necesidad de autenticación. Esta vulnerabilidad ha sido corregida en las versiones mencionadas.
Estrategia Actualizar de inmediato mapfish-print a alguna de las versiones 3.28.28, 3.30.30, 3.31.22, 3.33.14 o superior a 4.0.3 para eliminar esta vulnerabilidad crítica. Además, monitorear registros para detectar posibles ejecuciones de código no autorizadas y restringir accesos de red al componente vulnerable mientras se aplica el parche.

CVE CVE-2026-24444
Severidad CRÍTICA (9.3)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor SDMC
Producto Routers módem cable SDMC NE6037
Versiones Firmware 7.1.6.0.25 y 7.1.6.1.9_B9
Exploit Públicos Sí
Referencia SDMC Advisory</td
Descripción Los routers módem cable SDMC NE6037 que ejecutan firmware 7.1.6.0.25 y 7.1.6.1.9_B9 contienen una vulnerabilidad de contraseña embebida en los endpoints de recuperación de la interfaz web de gestión (mgmt.php, npcmd.php) que permite a atacantes no autenticados obtener acceso root enviando dicha contraseña fija al endpoint de recuperación vía HTTP. Los atacantes pueden aprovechar esta contraseña para habilitar servicios SSH y Telnet filtrados en el dispositivo, resultando en un acceso remoto no autenticado a nivel root al sistema subyacente.
Evaluación Esta vulnerabilidad es extremadamente peligrosa ya que permite acceso root remoto sin autenticación previa mediante credenciales incrustadas, poniendo en riesgo la infraestructura que dependa de estos dispositivos. Exploits públicos existen y la vulnerabilidad puede estar siendo activamente explotada.
Estrategia Actualizar inmediatamente el firmware a una versión corregida por SDMC. Si no es posible actualizar, aislar estos dispositivos de redes externas y deshabilitar accesos SSH y Telnet no autorizados. Monitorizar los dispositivos para detectar accesos inusuales y aplicar firewalls para limitar acceso a la interfaz de gestión.

—–


CVE CVE-2026-38702
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor InHand Networks
Producto Firmware IR302, IR305, IR315, IR615
Versiones IR302 v3.5.108 y anteriores, IR305 v1.0.118 y anteriores, IR315 v1.0.118 y anteriores, IR615 v1.0.118 y anteriores
Exploit Públicos Sí
Referencia InHand PSA Advisory
Descripción Existe una vulnerabilidad de inyección de comandos en la función de acceso administrativo del firmware InHand Networks IR302 versión 3.5.108, IR305 versión 1.0.118, IR315 versión 1.0.118, IR615 versión 1.0.118 y versiones anteriores. Los atacantes pueden explotar esta vulnerabilidad para obtener privilegios ROOT en dispositivos remotos afectados.
Evaluación Esta vulnerabilidad crítica permite a atacantes remotos ejecutar comandos arbitrarios con privilegios de root, lo que supone un riesgo grave para la seguridad de la red y dispositivos IoT. La presencia de exploit públicos incrementa la probabilidad de ataques activos. Se debe priorizar su mitigación inmediata.
Estrategia Actualizar a la última versión del firmware proporcionada por InHand Networks que corrige esta vulnerabilidad. Mientras tanto, restringir el acceso a la función administrativa solo a redes confiables y monitorizar accesos sospechosos. Deshabilitar servicios o interfaces administrativos no esenciales.

CVE CVE-2026-38703
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor InHand Networks
Producto Firmware para dispositivos IR302, IR305, IR315, IR615
Versiones Firmware V3.5.108 IR302, V1.0.118 IR305/IR315/IR615 y anteriores
Exploit Públicos Sí
Referencia Aviso oficial InHand Networks
Descripción Existe una vulnerabilidad de inyección de comandos en la función VPN ZeroTier del firmware de InHand Networks en versiones indicadas. Un atacante puede explotarla para obtener privilegios ROOT en dispositivos remotos afectados, comprometiendo completamente la seguridad y control del sistema.
Estrategia Aplicar de inmediato las actualizaciones oficiales de firmware proporcionadas para corregir esta vulnerabilidad. Deshabilitar la función VPN ZeroTier si no es necesaria y monitorizar los dispositivos para detectar actividad anómala que pueda indicar explotación activa. Implementar controles de red estrictos para minimizar accesos no autorizados a dispositivos vulnerables.

—


CVE CVE-2026-38704
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor InHand Networks
Producto Firmware de WireGuard VPN en dispositivos IR302, IR305, IR315, IR615
Versiones IR302 v3.5.108 y anteriores, IR305/IR315/IR615 v1.0.118 y anteriores
Exploit Públicos Sí
Referencia Aviso oficial de InHand Networks
Descripción Existe una vulnerabilidad de inyección de comandos en la función WireGuard VPN del firmware de InHand Networks IR302 versión 3.5.108, IR305 versión 1.0.118, IR315 versión 1.0.118, IR615 versión 1.0.118 y versiones anteriores. Los atacantes pueden explotar esta vulnerabilidad para obtener privilegios ROOT en dispositivos remotos afectados.
Estrategia Actualizar inmediatamente el firmware a versiones corregidas proporcionadas por InHand Networks. Limitar el acceso remoto a los dispositivos afectados y monitorizar posibles indicios de explotación activa. Implementar controles estrictos de autenticación y registro de accesos para detectar actividades sospechosas.

—–

CVE CVE-2026-38704
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29/05/2026
Fabricante InHand Networks
Producto Afectado Firmware de WireGuard VPN en dispositivos IR302, IR305, IR315, IR615
Versiones Afectadas IR302 v3.5.108 y anteriores, IR305/IR315/IR615 v1.0.118 y anteriores
Exploit Públicos Sí
Referencia Aviso Oficial InHand Networks
Descripción Vulnerabilidad de inyección de comandos en la función WireGuard VPN del firmware de InHand Networks que permite a un atacante remoto obtener privilegios ROOT, comprometiendo completamente la seguridad del dispositivo afectado.
Estrategia Aplicar urgente el parche oficial o actualizar a versiones superiores a las afectadas. Restringir acceso remoto y mejorar monitoreo para detectar explotación. Considerar auditorías adicionales en los dispositivos comprometidos.

CVE CVE-2026-38707
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor InHand Networks
Producto Firmware IPSec VPN para modelos IR302, IR305, IR315, IR615
Versiones V3.5.108 (IR302), V1.0.118 (IR305, IR315, IR615) y versiones anteriores
Exploit Públicos Sí, confirmados
Referencia InHand Advisory Oficial
Descripción Vulnerabilidad de inyección de comandos en la funcionalidad IPSec VPN del firmware de InHand Networks IR302 versión 3.5.108, IR305 versión 1.0.118, IR315 versión 1.0.118, IR615 versión 1.0.118 y versiones anteriores. Un atacante puede explotar esta vulnerabilidad para obtener privilegios ROOT en dispositivos remotos afectados.
Estrategia Actualizar inmediatamente el firmware a las versiones corregidas que publique InHand. Implementar controles de acceso restrictivos a las funcionalidades VPN y monitorizar actividad anómala en los dispositivos afectados, ya que existen exploits públicos a disposición de los atacantes. Priorizar esta vulnerabilidad debido a su criticidad y explotación remota con privilegios elevados.

CVE CVE-2026-44477
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor CloudNativePG
Producto CloudNativePG Metrics Exporter para PostgreSQL en Kubernetes
Versiones Antes de 1.29.1 y 1.28.3
Exploit Públicos Sí
Referencia Parche oficial y descripción técnica
Descripción El exportador de métricas de CloudNativePG para PostgreSQL vulnera la seguridad al iniciar sesión con el rol superusuario «postgres» a través de un socket local en versiones anteriores a 1.29.1 y 1.28.3. Aunque se aplica un cambio de rol a «pg_monitor», este cambio sólo afecta a current_user, permitiendo que durante la sesión SQL un atacante pueda ejecutar RESET ROLE para recuperar privilegios reales de superusuario. Esto posibilita la ejecución del comando COPY … TO PROGRAM para lanzar procesos a nivel OS como el usuario postgres dentro del pod principal. La protección READ ONLY no impide esta elevación, ya que sólo limita escrituras de base de datos, no ejecución externa.
Estrategia Actualizar inmediatamente a versiones 1.29.1 o 1.28.3 para cerrar la vulnerabilidad. Revisar la configuración del exportador y limitar su acceso a pods confiables. Monitorizar actividad sospechosa en los pods afectados y restringir excesivos privilegios con control de acceso mínimo. Implementar detección de ejecuciones anómalas en el ambiente Kubernetes.

*****
Este fallo es crítico porque permite a un atacante con acceso al pod ejecutar código a nivel sistema como superusuario postgres, lo que puede comprometer toda la infraestructura Kubernetes que contiene la base de datos. La existencia de exploits públicos exige revisión urgente. Prioridad máxima para actualización y control de accesos.


CVE CVE-2026-45261
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026, 03:31 (UTC)
Vendor GitButler
Producto GitButler (aplicación de escritorio basada en Tauri)
Versiones Versiones anteriores a 0.19.7
Exploit Públicos Sí, confirmados
Referencia GitButler Security Advisory
Descripción Existe una vulnerabilidad de ejecución remota de código en GitButler, una interfaz moderna para control de versiones Git orientada a flujos de trabajo con IA. Antes de la versión 0.19.7, un atacante puede inyectar un enlace malicioso en el cuerpo de un pull request que, si es clicado por el usuario, permite la ejecución arbitraria de scripts en la vista web integrada de Tauri. No afecta a usuarios que no hayan habilitado la integración con forge.
Estrategia Actualizar inmediatamente a la versión 0.19.7 o superior para eliminar la vulnerabilidad. Además, restringir el clic en enlaces dentro de pull requests no verificados y monitorizar eventuales actividades sospechosas. Sensibilizar a los usuarios sobre el riesgo de hacer clic en enlaces externos no confiables dentro de la aplicación.

CVE CVE-2026-43898
Severidad CRITICAL (10)
Importancia para la empresa ALTA
Publicado 29 mayo 2026, 03:31 (UTC)
Vendor SandboxJS
Producto SandboxJS (librería de sandboxing JavaScript)
Versiones Versiones anteriores a 0.9.6
Exploit Públicos Sí, confirmados
Referencia GitHub commit oficial
Descripción SandboxJS es una biblioteca para sandboxing en JavaScript. En versiones anteriores a la 0.9.6, las funciones definidas en el sandbox exponen Function.caller, permitiendo que el código dentro del sandbox recupere internamente el callback runtime LispType.Call. Este callback puede ser invocado con contextos y objetos falsos controlados por el atacante para extraer variables estáticas bloqueadas del host, recuperar el constructor real Function del host y ejecutar código arbitrario en JavaScript fuera del sandbox. Esta vulnerabilidad ha sido corregida en la versión 0.9.6.
Estrategia Actualizar inmediatamente a la versión 0.9.6 o superior de SandboxJS. Monitorizar el uso de sandboxing en aplicaciones internas para detectar cualquier uso de versiones vulnerables. Implementar controles de seguridad adicionales para restringir la ejecución de código no confiable y detectar comportamientos anómalos en entornos que utilizan esta biblioteca.

CVE CVE-2026-45058
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor electerm
Producto electerm (cliente terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp)
Versiones 3.8.8 y anteriores
Exploit Públicos Sí
Referencia Advisory oficial de electerm en GitHub
Descripción electerm es un cliente de terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp de código abierto. En la versión 3.8.8 y anteriores, existe ejecución persistente de código local-pty mediante importación maliciosa de marcadores o sincronización comprometida. Afecta a los usuarios que importan archivos JSON de marcadores o usan la sincronización de electerm configurada (gist/WebDAV). Un atacante puede insertar campos ‘exec*’ o configuración global maliciosa para ejecutar código remoto cuando se abre un marcador o se aplica la sincronización.
Estrategia Actualizar inmediatamente a la versión más reciente que corrija esta vulnerabilidad. Suspender la importación de marcadores JSON y deshabilitar la sincronización hasta haber aplicado parche. Monitorizar actividad anómala de ejecución de código local en estaciones de trabajo. Realizar auditoría de archivos JSON y configuraciones usadas para sincronización.

*****

Este fallo permite la ejecución remota persistente de código local a través de archivos de marcadores importados o sincronizados, siendo un riesgo crítico dada la posibilidad de comprometer máquinas de usuarios finales sin interacción compleja. Está siendo explotada, priorizar parche urgente.


CVE CVE-2026-45311
Severidad CRÍTICA (9.6)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor CodeWhale
Producto DeepSeek + MiMo coding agent (run_tests tool)
Versiones Desde 0.3.0 hasta 0.8.23 (excluyendo 0.8.23)
Exploit Públicos Sí
Referencia Aviso de seguridad oficial CodeWhale
Descripción El agente de codificación DeepSeek + MiMo de CodeWhale (herramienta run_tests) ejecuta ‘cargo test’ sin necesidad de aprobación del usuario en versiones 0.3.0 a 0.8.23. Esto permite que código de prueba malicioso en repositorios comprometidos ejecute comandos arbitrarios en shell, exfiltre credenciales o establezca persistencia sin consentimiento alguno. El riesgo se agrava por la carga automática de AGENTS.md, que puede inducir ejecución proactiva de pruebas al iniciar sesiones.
Estrategia Actualizar urgentemente a la versión 0.8.23 o superior que rectifica esta falla crítica. Deshabilitar o restringir la ejecución automática de tests en entornos productivos y revisar repositorios externos antes de ejecutar comandos de testing. Implementar monitoreo para detectar actividad sospechosa en ejecución de pruebas automatizadas.

—


CVE CVE-2026-45323
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor MeshCore
Producto MeshCore Lovelace card para Home Assistant
Versiones Versiones anteriores a 0.3.3
Exploit Públicos Sí
Referencia GitHub Security Advisory</td
Descripción MeshCore Card proporciona la tarjeta MeshCore Lovelace para Home Assistant. Antes de la versión 0.3.3, los nombres de los nodos meshcore se renderizan sin escapado HTML en meshcore-card, permitiendo que cualquier nodo dentro del alcance directo o indirecto (repetido) de radio ejecute javascript arbitrario en el frontend de Home Assistant de cualquier usuario que vea la tarjeta. Esta vulnerabilidad se corrige en la versión 0.3.3.
Estrategia Actualizar urgentemente a la versión 0.3.3 o superior. Además, restringir el acceso físico o de red a nodos no confiables dentro del alcance de radio para minimizar la explotación remota. Monitorizar actividad inusual en el frontend de Home Assistant para detectar posibles ataques activos.

CVE CVE-2026-45353
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor Proyecto Open Source electerm
Producto electerm (cliente terminal/ssh/sftp/telnet/serialport/RDP/VNC/Spice/ftp)
Versiones 3.0.6 a 3.8.8
Exploit Públicos Sí
Referencia GitHub Commit solución
Descripción Una vulnerabilidad crítica con puntuación 9.3 afecta a electerm, un cliente open source para múltiples protocolos de acceso remoto. Las versiones de 3.0.6 a 3.8.8 son vulnerables y esto permite que un atacante pueda ejecutar acciones maliciosas a través del cliente, comprometiendo la integridad, confidencialidad o disponibilidad del sistema. El problema fue corregido en la versión 3.9.0. Hay exploits públicos confirmados que facilitan su explotación real y rápida.
Estrategia Actualizar urgentemente todas las instancias de electerm a la versión 3.9.0 o superior. Monitorizar los logs para detectar actividad sospechosa relacionada con protocolos remotos y restringir el acceso al cliente solo a usuarios confiables. Implementar controles adicionales de seguridad en las conexiones remotas para mitigar riesgos mientras se parchea.

CVE CVE-2026-45374
Severidad CRITICAL (9.6)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor CodeWhale
Producto DeepSeek + MiMo coding agent (task_create tool)
Versiones versiones anteriores a 0.8.26
Exploit Públicos Sí
Referencia GitHub Advisory GHSA-72w5-pf8h-xfp4
Descripción Antes de la versión 0.8.26, la herramienta task_create de CodeWhale DeepSeek + MiMo crea subagentes duraderos que heredan dos configuraciones inseguras: allow_shell está activado por defecto y auto_approve también está activado. Cuando un usuario aprueba una llamada task_create (que requiere aprobación), aparentemente sólo autoriza un prompt de trabajo inofensivo; no obstante, el subagente generado obtiene acceso shell ilimitado y sin aprobación. Este problema fue corregido en la versión 0.8.26.
Estrategia Actualizar inmediatamente a la versión 0.8.26 o superior. Revisar configuraciones para asegurar que allow_shell y auto_approve no estén configurados en valores inseguros. Monitorizar actividad inusual de subagentes y limitar permisos de shell para prevenir accesos no autorizados.



CVE CVE-2026-45039
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 mayo 2026, 03:31 (UTC)
Vendor RustFS
Producto RustFS (sistema de almacenamiento de objetos distribuido)
Versiones versiones anteriores a 1.0.0-beta.2
Exploit Públicos Sí
Referencia Github Security Advisory
Descripción Vulnerabilidad crítica en RustFS, un sistema de almacenamiento distribuido hecho en Rust. En versiones anteriores a 1.0.0-beta.2, la capa RPC interna usa un secreto compartido para autenticar solicitudes mediante HMAC-SHA256. Si no están configuradas las variables RUSTFS_RPC_SECRET o la clave secreta global S3, la función get_shared_secret() usa el valor por defecto público «rustfsadmin». Esto permite autenticación con una clave conocida públicamente, facilitando acceso no autorizado.

La explotación permite a un atacante interceptar o falsificar comunicaciones internodo, comprometiendo la integridad y confidencialidad de los datos almacenados.

Estrategia Actualizar inmediatamente RustFS a la versión 1.0.0-beta.2 o superior donde se corrige esta falla. Configurar obligatoriamente un secreto único y fuerte en la variable RUSTFS_RPC_SECRET o utilizar una clave S3 segura para evitar la clave por defecto. Monitorizar logs de acceso para detectar intentos de uso de credenciales por defecto y restringir comunicaciones RPC a redes seguras.

*****

CVE: CVE-2026-45039
Severidad: CRITICAL (9.8)
Importancia para la empresa: ALTA
Publicado: 29 mayo 2026
Fabricante: RustFS
Producto Afectado: RustFS (sistema distribución almacenamiento)
Versiones Afectadas: < 1.0.0-beta.2
Exploit Públicos: Sí
Referencia: Github Security Advisory
Descripción: RustFS usa un secreto por defecto «rustfsadmin» para autenticar internodo si no se configura un secreto personalizado, permitiendo acceso no autorizado y compromiso de integridad/confidencialidad de datos.
Estrategia: Actualizar a la versión >=1.0.0-beta.2, configurar un secreto fuerte y único en RUSTFS_RPC_SECRET, y monitorizar accesos para detectar uso de credenciales por defecto.

CVE CVE-2026-9037
Severidad CRITICAL (9.3)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026, 03:31 (UTC)
Vendor (No especificado)
Producto Controlador de carga afectado
Versiones Versiones con mecanismo de actualización firmware sin validación criptográfica
Exploit Públicos Sí
Referencia Advisory CISA ICS-26-148-08
Descripción Un mecanismo de actualización de firmware en el controlador de carga afectado no valida la autenticidad de los paquetes de firmware entregados mediante la interfaz de gestión del dispositivo. Debido a que no se verifica la firma criptográfica, un atacante con capacidad para interferir o suplantar el canal de gestión podría forzar al dispositivo a instalar un firmware no autorizado. Esta condición permitiría la ejecución de código no autorizado con privilegios elevados en el dispositivo.
Estrategia Aplicar inmediatamente parches oficiales que añadan verificación criptográfica en el proceso de actualización de firmware. Asegurar que la gestión de dispositivos esté protegida mediante canales cifrados y autenticados. Monitorizar activamente el tráfico de gestión para detectar intentos de manipulación o suplantación y restringir el acceso a la interfaz de gestión solo a personal autorizado.

CVE CVE-2026-34311
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 2026-05-29T03:31:38.200592+00:00
Vendor Oracle Hospitality
Producto Oracle Hospitality OPERA 5 Property Services
Versiones 5.6.19.24, 5.6.22, 5.6.25.19, 5.6.27.6, 5.6.28
Exploit Públicos Sí, confirmados
Referencia Aviso de Seguridad Oracle May 2026
Descripción Vulnerabilidad en el producto Oracle Hospitality OPERA 5 Property Services de Oracle Hospitality Applications (componente: Opera). Las versiones afectadas son 5.6.19.24, 5.6.22, 5.6.25.19, 5.6.27.6 y 5.6.28. Vulnerabilidad fácil de explotar que permite a un atacante no autenticado con acceso a la red vía HTTP comprometer completamente Oracle Hospitality OPERA 5 Property Services. Un ataque exitoso puede resultar en el control total del servicio afectado. Impacta la confidencialidad, integridad y disponibilidad según CVSS v3.1 con puntuación 9.8.
Estrategia Aplicar inmediatamente el parche oficial proporcionado por Oracle para estas versiones afectadas. En paralelo, restringir el acceso a la interfaz HTTP únicamente a usuarios y redes de confianza mediante controles de acceso robustos y monitorizar intentos de explotación para detectar actividad maliciosa. Priorizar esta corrección de forma urgente dada la alta criticidad y la existencia de exploits públicos confirmados.

CVE CVE-2026-45288
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor JasperFx
Producto Marten (.NET Transactional Document DB y Event Store)
Versiones Versiones anteriores a la 8.36.1
Exploit Públicos Sí, confirmados
Referencia Commit de corrección en GitHub
Descripción Marten es una base de datos documental transaccional y almacén de eventos para .NET sobre PostgreSQL. Antes de la versión 8.36.1, las APIs de búsqueda de texto completo de Marten interpolaban el parámetro regConfig provisto por el usuario directamente en la consulta SQL sin parametrización ni validación, lo que convierte cualquier ruta que acepte este parámetro desde input no confiable en un vector de inyección SQL. Esta vulnerabilidad ha sido corregida en la versión 8.36.1.
Estrategia Actualizar urgentemente a la versión 8.36.1 o superior para eliminar la vulnerabilidad. Además, revisar cualquier implementación que acepte parámetros regConfig desde usuarios externos para asegurar la correcta validación y parametrización en las consultas SQL, y monitorizar patrones anómalos que puedan indicar intentos de explotación activa.

CVE CVE-2026-46775
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor Oracle
Producto Oracle REST Data Services (Core)
Versiones 24.2.0 a 26.1.0
Exploit Públicos Sí
Referencia Aviso de Seguridad Oracle
Descripción Vulnerabilidad en Oracle REST Data Services (componente: Core). Las versiones soportadas afectadas son 24.2.0 a 26.1.0. Esta vulnerabilidad fácilmente explotable permite a un atacante con privilegios bajos y acceso a la red vía HTTPS comprometer Oracle REST Data Services. Aunque la vulnerabilidad está en Oracle REST Data Services, los ataques pueden impactar significativamente a productos adicionales (cambio de alcance). Un ataque exitoso puede resultar en la toma de control total de Oracle REST Data Services. CVSS 3.1 Base Score 9.9 (Impacto en Confidencialidad, Integridad y Disponibilidad).
Estrategia Aplicar inmediatamente los parches oficiales proporcionados por Oracle para las versiones afectadas. Restringir el acceso a Oracle REST Data Services mediante control de red y segmentación. Monitorizar actividad anómala en los servicios REST y detectar intentos de explotación. Considerar la implementación de mecanismos adicionales de autenticación y autorización para minimizar riesgos.

CVE CVE-2026-46817
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor Oracle
Producto Oracle Payments (parte de Oracle E-Business Suite)
Versiones 12.2.3 a 12.2.15
Exploit Públicos Sí, confirmados
Referencia Alerta de seguridad Oracle
Descripción Vulnerabilidad en el producto Oracle Payments de Oracle E-Business Suite (componente: File Transmission). Las versiones soportadas afectadas son de la 12.2.3 a la 12.2.15. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso en red vía HTTP comprometer Oracle Payments. Los ataques exitosos pueden resultar en la toma total del control de Oracle Payments, con impacto crítico en confidencialidad, integridad y disponibilidad. CVSS 3.1 Base Score 9.8 (Confidencialidad, Integridad y Disponibilidad afectados).
Estrategia Priorizar la instalación inmediata de los parches oficiales disponibles para Oracle E-Business Suite. Restringir el acceso a Oracle Payments a través de firewalls y segmentación de red para minimizar el alcance de posibles ataques. Monitorizar activamente los logs y tráfico HTTP para detectar intentos de explotación. Actualizar y aplicar controles de acceso estrictos. Revisar y reforzar la configuración de red y seguridad de los servicios expuestos.

*****
*CVE:* CVE-2026-46817
*Severidad:* CRITICAL (9.8)
*Importancia para la empresa:* ALTA
*Publicado:* 29 de mayo de 2026
*Fabricante:* Oracle
*Producto Afectado:* Oracle Payments (Oracle E-Business Suite)
*Versiones Afectadas:* 12.2.3 a 12.2.15
*Exploit Públicos:* Sí
*Referencia:* Alerta de Seguridad Oracle
*Descripción:* Vulnerabilidad crítica en Oracle Payments que permite a un atacante no autenticado con acceso HTTP tomar control total del sistema afectado, comprometiendo confidencialidad, integridad y disponibilidad.
Esta vulnerabilidad es altamente factible de ser explotada remotamente y puede suponer un riesgo severo para la infraestructura financiera o administrativa.
*Estrategia:* Aplicar sin demora los parches oficiales, limitar acceso a Oracle Payments solo a redes confiables, monitorizar intentos de explotación y reforzar políticas de acceso y segmentación de red.


CVE CVE-2026-46819
Severidad CRÍTICA (9.1)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026, 03:31 UTC
Vendor Oracle
Producto Oracle Internet Procurement Connector (parte de Oracle E-Business Suite)
Versiones 12.2.3 a 12.2.15
Exploit Públicos Sí
Referencia Aviso oficial Oracle de seguridad
Descripción Vulnerabilidad en Oracle Internet Procurement Connector de Oracle E-Business Suite (componente: Operaciones Internas). Versiones afectadas son 12.2.3 a 12.2.15. Vulnerabilidad fácilmente explotable que permite a un atacante no autenticado con acceso de red vía HTTP comprometer Oracle Internet Procurement Connector. Los ataques exitosos pueden resultar en creación, eliminación o modificación no autorizada de datos críticos o acceso completo a todos los datos accesibles en Oracle Internet Procurement Connector. Impacto alto en confidencialidad e integridad según CVSS 3.1 (9.1).
Estrategia Aplicar urgentemente el parche oficial de Oracle para esta vulnerabilidad y actualizar a una versión superior a 12.2.15. Restringir el acceso a la red al servicio HTTP de Oracle Internet Procurement Connector mediante firewalls y segmentación de red. Monitorizar intentos de acceso no autorizados para detectar posibles ataques. Preparar alertas para actividad sospechosa que indique explotación activa, dado que existen exploits públicos.

CVE CVE-2026-46822
Severidad CRÍTICO (9.9)
Importancia para la empresa ALTA
Publicado 29 mayo 2026, 03:31 (UTC)
Vendor Oracle Corporation
Producto Oracle iAssets (parte de Oracle E-Business Suite)
Versiones 12.2.3 a 12.2.15
Exploit Públicos Sí, confirmados
Referencia Alerta de seguridad Oracle
Descripción Vulnerabilidad en el producto Oracle iAssets de Oracle E-Business Suite (componente: Operaciones Internas). Las versiones afectadas son desde la 12.2.3 hasta la 12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con bajos privilegios y acceso a la red vía HTTP comprometer Oracle iAssets. Aunque el problema se localiza en iAssets, los ataques podrían afectar otros productos relacionados (cambio de alcance). La explotación exitosa puede conducir a la toma completa del control de Oracle iAssets. CVSS 3.1 puntuación base 9.9 con impacto en confidencialidad, integridad y disponibilidad.
Estrategia Aplicar inmediatamente el parche oficial de Oracle disponible en la alerta de seguridad. Revisar y limitar accesos HTTP a Oracle iAssets desde la red interna y externa. Implementar monitoreo continuo de actividades anómalas en sistemas afectados y preparar contingencias para posibles ataques activos, dada la existencia de exploit público y la facilidad de explotación.

—


CVE CVE-2026-46824
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026, 03:31 (UTC)
Vendor Oracle Corporation
Producto Oracle Universal Work Queue (parte de Oracle E-Business Suite)
Versiones Versiones 12.2.3 a 12.2.15
Exploit Públicos Sí, confirmados según fuente oficial
Referencia Alerta de Seguridad Oracle
Descripción Vulnerabilidad en Oracle Universal Work Queue del componente Work Provider Site Level Administration en Oracle E-Business Suite, que afecta versiones 12.2.3 a 12.2.15. La vulnerabilidad es fácilmente explotable por un atacante con pocos privilegios mediante acceso por red vía HTTP, permitiendo la toma de control total del componente afectado y potencial afectación de productos adicionales. Impacta confidencialidad, integridad y disponibilidad, con un CVSS 3.1 base score de 9.9.
Estrategia Actualizar con urgencia a la versión parchada publicada por Oracle o aplicar mitigaciones oficiales de la alerta. Restringir acceso HTTP a la aplicación vulnerable vía firewall y monitorizar tráfico inusual. Revisar logs para detectar indicios de explotación y reforzar políticas de privilegios mínimos para potenciar la defensa en profundidad.

CVE CVE-2026-46833
Severidad CRÍTICA (9.0)
Importancia para la empresa ALTA
Publicado 29 Mayo 2026, 03:31 (UTC)
Vendor Oracle
Producto Oracle Database Server – Net Service
Versiones 23.4.0 a 23.26.2
Exploit Públicos Sí, confirmados
Referencia Alerta de Seguridad Oracle Mayo 2026
Descripción Vulnerabilidad en el componente Net Service del Oracle Database Server. Las versiones afectadas son de la 23.4.0 a la 23.26.2. Esta vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red mediante TLS comprometer Net Service. Aunque la vulnerabilidad está en Net Service, los ataques pueden impactar significativamente otros productos relacionados. Un ataque exitoso puede tomar control total de Net Service. CVSS 3.1 Base Score 9.0, afectando confidencialidad, integridad y disponibilidad.
Estrategia Priorizar la actualización inmediata a versiones no afectadas según el parche oficial de Oracle. Limitar el acceso de red al servicio Net Service solo a usuarios y sistemas autorizados, monitorizar intentos de conexión sospechosos vía TLS y aplicar controles de detección ante posibles intentos de explotación activa.

—

*La vulnerabilidad CVE-2026-46833 puede ser explotada remotamente sin autenticación mediante TLS, lo que permite el control total del componente Net Service y riesgo de compromiso en múltiples productos Oracle relacionados. Ya existen exploits públicos confirmados, por lo que la prioridad de mitigación es crítica.*


CVE CVE-2026-46839
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 29 de Mayo de 2026, 03:31 (UTC)
Vendor Oracle
Producto Oracle REST Data Services
Versiones 24.2.0 a 26.1.0
Exploit Públicos Sí
Referencia Aviso de seguridad Oracle
Descripción Vulnerabilidad en Oracle REST Data Services (componente: Core). Las versiones afectadas son desde la 24.2.0 hasta la 26.1.0. Vulnerabilidad fácilmente explotable que permite a un atacante con privilegios bajos y acceso en red vía HTTPS comprometer Oracle REST Data Services. Aunque la vulnerabilidad está en Oracle REST Data Services, los ataques pueden impactar significativamente otros productos (cambio de alcance). Los ataques exitosos pueden resultar en la toma total de control de Oracle REST Data Services. Impacto en confidencialidad, integridad y disponibilidad según CVSS 3.1 con una puntuación base de 9.9.

Estrategia Priorizar la aplicación inmediata del parche oficial proporcionado por Oracle para versiones 24.2.0 a 26.1.0. Monitorizar tráfico HTTPS sospechoso y limitar accesos de red solo a usuarios autorizados. En caso de uso en entornos críticos, implementar segmentación y controles de acceso reforzados para minimizar el impacto en sistemas dependientes.

CVE CVE-2026-46840
Severidad CRÍTICA (10.0)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026, 03:31 UTC
Vendor Oracle
Producto Oracle REST Data Services (Backend-as-a-Service)
Versiones 24.2.0 a 26.1.0
Exploit Públicos Sí
Referencia Alerta de Seguridad Oracle Mayo 2026
Descripción Vulnerabilidad en Oracle REST Data Services (componente Backend-as-a-Service). Las versiones compatibles afectadas son de la 24.2.0 a la 26.1.0. Esta vulnerabilidad fácilmente explotable permite a un atacante no autenticado con acceso a la red vía HTTPS comprometer Oracle REST Data Services. Aunque la vulnerabilidad está en Oracle REST Data Services, los ataques pueden impactar significativamente otros productos (cambio de alcance). Los ataques exitosos pueden resultar en la toma de control total de Oracle REST Data Services. Puntuación CVSS 3.1 Base Score 10.0, con impactos en Confidencialidad, Integridad y Disponibilidad.
Estrategia Priorizar e implementar inmediatamente el parche oficial suministrado por Oracle para las versiones indicadas. Restringir temporalmente el acceso de red a Oracle REST Data Services sólo a usuarios autorizados mediante controles de firewall y segmentación de red. Monitorizar activamente indicadores de compromiso y actividad inusual. Revisar y actualizar procedimientos de respuesta ante incidentes para esta vulnerabilidad crítica.

CVE CVE-2026-9645
Severidad CRITICAL (9.9)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor No especificado
Producto No especificado
Versiones No especificadas
Exploit Públicos Sí
Referencia Informe de Tenable
Descripción Métodos expuestos permiten a usuarios autenticados crear y ejecutar código JavaScript arbitrario en el servidor. Los scripts se ejecutan con acceso completo, permitiendo la completa toma de control del sistema ya que los comandos se ejecutan con privilegios root.
Estrategia Aplicar parches oficiales inmediatamente que restrinjan el acceso a estos métodos. Revisar y limitar privilegios de usuarios autenticados. Implementar controles estrictos de validación y monitoreo de ejecuciones de scripts. Detectar y mitigar actividad anómala para evitar compromisos totales del sistema.

CVE CVE-2026-44848
Severidad CRITICAL (9.4)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026, 03:31 (UTC)
Vendor Portainer
Producto Portainer Community Edition
Versiones Desde la 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0
Exploit Públicos Sí
Referencia Portainer Security Advisory
Descripción Portainer Community Edition es una plataforma ligera para gestionar aplicaciones containerizadas en Docker, Swarm, Kubernetes y ACI. En las versiones desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0, los endpoints de gestión de plugins Docker (/plugins/*) no estaban correctamente protegidos, permitiendo que usuarios estándar con acceso a endpoints pudieran ejecutar operaciones privilegiadas, como instalar o habilitar plugins en el daemon Docker subyacente. Esta vulnerabilidad se activa cuando un usuario no administrador es otorgado acceso a un endpoint Docker vía RBAC de Portainer.
Estrategia Actualizar urgentemente a la versión 2.33.8, 2.39.2 o 2.41.0 que corrige esta falla. Restringir el acceso a endpoints Docker solo a usuarios confiables. Monitorizar la activación de plugins y operaciones en endpoints para detectar posibles abusos. Revisar y endurecer políticas RBAC evitando permisos excesivos a usuarios estándar.

*****

Esta vulnerabilidad es crítica porque permite a usuarios no administradores con acceso a endpoints Docker ejecutar comandos privilegiados directamente en el daemon, pudiendo comprometer completamente la infraestructura de contenedores. Explotación activa es posible y representa un alto riesgo para entornos productivos que utilicen Portainer con usuarios estándar.

Para protegerse, la prioridad debe ser aplicar las actualizaciones mencionadas y auditar permisos de acceso a endpoints, ya que una explotación exitosa puede llevar a ejecución remota de código con privilegios elevados.


CVE CVE-2026-44849
Severidad CRÍTICA (9.4)
Importancia para la empresa ALTA
Publicado 29 de mayo de 2026
Vendor Portainer
Producto Portainer Community Edition
Versiones Desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0
Exploit Públicos Sí
Referencia Aviso de Seguridad Portainer
Descripción Portainer Community Edition, plataforma para gestión de entornos Docker, Swarm, Kubernetes y ACI, tiene una vulnerabilidad crítica que permite que ciertas restricciones de configuración de contenedores (modo privilegiado, namespace PID del host, mapeo de dispositivos, capacidades, sysctls, security-opt y bind mounts) que se imponen a través de EndpointSecuritySettings en la creación estándar de contenedores no se apliquen correctamente a través de la API de servicio Docker Swarm en versiones desde 2.33.0 hasta antes de 2.33.8, 2.39.2 y 2.41.0.

Esto permite que usuarios no administradores puedan lanzar servicios en Swarm con configuraciones peligrosas, saltándose restricciones de seguridad cruciales.

Estrategia Actualizar de inmediato a la versión 2.33.8, 2.39.2 o 2.41.0 según corresponda. Revisar permisos y accesos de usuarios no administradores en entornos de Portainer y limitar su capacidad para desplegar servicios Swarm. Implementar monitorización activa para detectar actividades inusuales en despliegue de contenedores y usar firewall de API para restringir llamadas potencialmente maliciosas.

CVE CVE-2026-8809
Severidad CRITICAL (9.8)
Importancia para la empresa ALTA
Publicado 29 Mayo 2026
Vendor Advanced Custom Fields: Extended
Producto Plugin para WordPress – ACF Extended
Versiones Todas las versiones hasta e incluyendo 0.9.2.5
Exploit Públicos Sí
Referencia Repositorio oficial plugin ACF Extended
Descripción El plugin Advanced Custom Fields: Extended para WordPress es vulnerable a escalada de privilegios mediante una evasión de validación en todas las versiones hasta la 0.9.2.5 inclusive. La vulnerabilidad se debe a que la función after_validate_save_post() confía ciegamente en el parámetro _acf_post_id controlado por el atacante sin autenticación ni verificación de integridad. Esto permite que atacantes no autenticados supriman errores de validación y eviten controles de roles, logrando que la función wp_insert_user() cree un nuevo usuario con privilegios de administrador. Para explotarla, el sitio debe exponer un formulario frontend público de ACFE configurado con una acción Crear Usuario que mapee un campo de rol.
Estrategia Aplicar de inmediato la actualización a una versión corregida posterior a 0.9.2.5. Revisar y restringir el acceso público a formularios frontend de creación de usuarios con campos de rol. Implementar controles adicionales de validación y autenticación para las acciones que modifiquen usuarios y roles. Monitorizar logs para detectar creación inusual de usuarios administradores y explotar herramientas de detección de actividad sospechosa en WordPress.

*****

CVE CVE-2026-8809
Severidad CRÍTICA (9.8)
Importancia para la empresa ALTA
Publicado 29-05-2026
Fabricante Advanced Custom Fields: Extended
Producto Afectado Plugin para WordPress – ACF Extended
Versiones Afectadas Hasta 0.9.2.5 inclusive
Exploit Públicos Sí
Referencia Repositorio oficial plugin ACF Extended
Descripción El plugin Advanced Custom Fields: Extended para WordPress es vulnerable a una escalada de privilegios a través de una evasión de validación en la función after_validate_save_post(), que confía sin verificación en un parámetro controlado por atacante para descartar errores de validación y permite la creación sin restricción de usuarios con privilegios de administrador mediante formularios públicos Frontend configurados para crear usuarios.
Estrategia Actualizar inmediatamente el plugin a una versión corregida posterior a 0.9.2.5. Limitar o deshabilitar formularios de creación de usuarios públicos con asignación de roles. Monitorizar creación de usuarios y reforzar la autenticación en acciones críticas para prevenir creación no autorizada de administradores.
Enviar a un amigo: Share this page via Email